비밀번호를 없애면 계정이 더 안전해질까요?
결론부터 말하면 비밀번호를 지우는 방향이 계정을 지키는 데 더 유리합니다. 한국인터넷진흥원에 접수된 개인정보 유출 신고는 2025년 447건으로 전년보다 45.6% 늘었고 그 원인의 62%가 해킹이었습니다. 유출된 아이디와 비밀번호 조합을 여러 사이트에 기계적으로 밀어 넣는 크리덴셜 스터핑이 계정 탈취의 주된 경로로 굳어졌기 때문입니다. 패스키(passkey)는 서버에 비밀번호를 저장하지 않고 기기 안의 개인키로 인증하는 방식이라 애초에 훔쳐 갈 문자열이 없습니다. 구글·애플·마이크로소프트에 이어 네이버·카카오까지 지원하니 오늘 5분이면 주요 계정 두세 개는 바꿔 둘 수 있습니다.
목차
비밀번호 하나로 버티던 시절이 끝난 이유
지난달 지인의 계정 복구를 도우면서 상황을 처음부터 되짚은 적이 있습니다. 시작은 한 중소 쇼핑몰의 유출이었습니다. 그쪽에서 새어 나간 이메일과 비밀번호 조합이 다크웹에 올라갔고 몇 주 뒤 전혀 관계없는 포털 계정에 해외 IP 로그인 시도가 스물세 번 찍혔습니다. 비밀번호를 그 쇼핑몰과 똑같이 쓰고 있었던 겁니다.
복구 과정에서 가장 답답했던 건 본인 확인이었습니다. 이메일로 인증 코드를 받아야 하는데 그 이메일 계정 비밀번호도 같은 계열이었습니다. 결국 통신사 본인인증까지 거쳐 두 시간 만에 되찾았습니다. 이 사람이 보안 관념이 없는 사람이었느냐 하면 그렇지 않습니다. 비밀번호를 열두 자리로 쓰고 특수문자도 섞어 두었습니다. 문제는 길이가 아니라 재사용이었습니다.
사람이 기억할 수 있는 문자열의 개수는 정해져 있습니다. 서비스마다 다른 비밀번호를 쓰라는 권고는 20~30개 계정을 가진 시대에는 현실적으로 지키기 어려운 요구입니다. 그래서 대부분은 하나를 만들고 뒤에 숫자만 바꿔 씁니다. 공격자도 그 습관을 알고 있습니다. 2025년 상반기 침해사고 신고는 1,034건으로 전년 같은 기간보다 15% 늘었는데 계정 관리 취약점을 노린 유형이 증가를 이끌었습니다.
여기서 한 가지 짚어 둘 것이 있습니다. 유출은 대개 개인의 부주의가 아니라 기업 쪽에서 일어난다는 점입니다. 내 비밀번호가 아무리 복잡해도 그 비밀번호를 보관하던 회사가 뚫리면 소용이 없습니다. 개인이 통제할 수 있는 영역은 "유출됐을 때 피해가 한 곳에서 멈추게 만드는 것"뿐입니다. 비밀번호를 서비스마다 다르게 쓰라는 조언이 바로 그 이야기인데 사람의 기억력으로는 한계가 뚜렷합니다. 패스키가 주목받는 이유도 여기에 있습니다. 재사용이 구조적으로 불가능하게 만들어 놓은 방식이기 때문입니다.
패스키란 무엇인가요
패스키는 비밀번호 대신 기기의 잠금 해제 수단으로 로그인하는 인증 방식입니다.
조금 더 정확히 말하면 FIDO2·WebAuthn 표준에 따라 서비스별로 개인키와 공개키 한 쌍을 만들어 둡니다. 로그인할 때는 기기가 개인키로 서명한 값을 서버가 공개키로 검증합니다. 개인키는 스마트폰이나 노트북의 보안 영역을 벗어나지 않습니다. 서버에는 공개키만 있습니다. 공개키는 유출돼도 그것만으로는 로그인이 불가능합니다.
사용자가 체감하는 절차는 훨씬 단순합니다. 아이디를 넣고 지문을 대거나 얼굴을 비추면 끝입니다. 화면에 지문 아이콘이 뜨는 그 순간이 서명이 일어나는 시점입니다. 생체정보 자체가 서버로 전송되는 것은 아닙니다. 지문은 기기가 "이 사람이 주인이다"를 확인하고 개인키를 꺼내 쓰도록 허락하는 열쇠일 뿐입니다. 이 오해가 도입을 망설이게 만드는 가장 흔한 이유인데, 실제로는 지문 이미지가 네이버나 구글 서버에 저장되지 않습니다.
카카오는 2024년 11월 카카오계정에 패스키를 적용했습니다. 한 번 등록한 패스키는 iOS나 안드로이드의 플랫폼 클라우드를 통해 같은 계정으로 묶인 기기끼리 동기화됩니다. 휴대폰에서 등록하면 태블릿에서도 쓸수 있다는 뜻입니다. 기업 쪽에서도 도입이 빨라지고 있습니다. 비밀번호를 없애면 고객센터로 오는 "비밀번호를 잊었습니다" 문의가 줄고 그 자체가 비용 절감이기 때문입니다.
주요 서비스의 등록 경로는 아래와 같습니다. 메뉴 이름은 조금씩 다르지만 대개 '보안' 아래에 있습니다.
| 서비스 | 지원 여부 | 설정 경로 |
|---|---|---|
| 구글 계정 | 지원 | 보안 → 패스키 및 보안 키 |
| 애플 ID | 지원 | 기기 설정 → 암호 → 패스키 |
| 네이버 | 지원 | 내 정보 → 보안 설정 |
| 카카오계정 | 지원 | 카카오계정 → 보안 → 패스키 |
| 마이크로소프트 | 지원 | 로그인 옵션 → 패스키 추가 |
| 은행·증권 앱 | 일부 | 자체 인증 병행, 서비스별 확인 필요 |
패스키를 쓰기 전에 계정 위생을 한 번 정리해 두면 효과가 큽니다. 개인정보 보호 생활수칙, 인구 절반이 유출을 겪은 시대에 반드시 지켜야 할 확인 절차와 4단계 대응법에서 유출 조회와 2차 피해 차단 순서를 먼저 확인해 보시길 권합니다.
패스키는 어떻게 피싱까지 막을까요
비밀번호와 패스키의 결정적 차이는 도메인에 묶여 있다는 점입니다.
비밀번호는 사람이 입력하는 값입니다. 그래서 가짜 사이트가 진짜와 똑같은 화면을 만들어 두면 사람은 구분하지 못하고 그대로 입력합니다. 패스키는 그렇게 동작하지 않습니다. 등록할 때 개인키가 특정 도메인과 짝지어지기 때문에 주소가 한 글자라도 다르면 브라우저가 서명 요청 자체를 거부합니다. 사용자가 속아도 기술이 속지 않는 구조입니다.
| 구분 | 비밀번호 | 패스키 |
|---|---|---|
| 서버 저장 정보 | 비밀번호 해시 | 공개키 |
| 유출 시 위험 | 재사용 계정 연쇄 탈취 | 단독으로는 로그인 불가 |
| 피싱 사이트 대응 | 사용자 판단에 의존 | 도메인 불일치 시 자동 차단 |
| 입력 수단 | 기억한 문자열 | 지문·얼굴·기기 PIN |
| 재사용 문제 | 구조적으로 발생 | 서비스마다 키가 다름 |
중간에서 통신을 가로채는 방식에도 강합니다. 로그인마다 서버가 보내는 무작위 값(챌린지)에 서명하는 방식이라 한 번 쓰인 응답을 재사용할 수 없습니다. 문자로 받는 인증번호가 통째로 탈취되던 사고들과 결이 다릅니다.
다만 만능은 아닙니다. 기기 자체가 잠금 없이 방치돼 있거나 악성코드에 장악돼 있으면 패스키도 무력해집니다. 기기 잠금을 켜 두는 것이 사실상 첫 번째 방어선입니다. 링크를 눌러 들어간 화면에서 돈이 움직이는 상황이라면 인증 방식과 별개로 판단이 필요합니다. 온라인 사기 예방법, 피싱 피해 1조 시대에 개인이 반드시 지켜야 할 확인 절차와 생활 수칙 5가지와 함께 읽으면 빈틈이 줄어듭니다.
패스키 등록 생활 4단계
처음 해 보는 분도 순서대로 따라가면 10분 안에 끝납니다.
1단계 — 기기 잠금과 클라우드 계정 점검
패스키는 기기 보안에 얹히는 기술입니다. 화면 잠금이 없으면 등록 메뉴 자체가 뜨지 않는 서비스도 있습니다. 지문이나 얼굴 등록, 6자리 이상 PIN을 먼저 켭니다. 그다음 iCloud 키체인이나 구글 비밀번호 관리자가 켜져 있는지 확인합니다. 이게 꺼져 있으면 기기를 바꿀 때 패스키가 따라오지 않습니다.
2단계 — 손실 위험이 큰 계정부터 등록
전부 바꾸려 하면 지칩니다. 순서를 정하는 편이 낫습니다. 이메일 계정이 1순위입니다. 다른 모든 계정의 복구 창구이기 때문입니다. 그다음이 포털·메신저, 그다음이 쇼핑과 결제입니다. 각 서비스의 보안 설정에서 '패스키' 또는 '간편 로그인' 항목을 찾아 등록합니다.
등록 자체는 대개 세 번의 터치로 끝납니다. 처음 한 번만 낯설고 그다음부터는 오히려 비밀번호를 찾아 헤매던 시간이 사라집니다. 실제로 이메일과 포털 두 곳만 바꿔 놓아도 하루에 비밀번호를 입력하는 횟수가 눈에 띄게 줄어듭니다.
3단계 — 복구 수단 두 개 확보
기기를 잃어버리는 상황을 먼저 가정합니다. 백업 코드를 내려받아 종이에 적어 두거나, 인증 앱을 보조 수단으로 남겨 둡니다. 휴대폰 하나에 모든 인증을 몰아 두면 그 하나가 사라질 때 복구가 어려워집니다.
4단계 — 남은 비밀번호 정리
패스키를 등록해도 기존 비밀번호는 그대로 살아 있습니다. 공격자는 당연히 더 약한 쪽을 노립니다. 서비스가 '비밀번호 없이 로그인' 옵션을 제공하면 켜 두고, 그렇지 않다면 최소한 재사용 중인 비밀번호만이라도 서로 다르게 바꿉니다. 쓰지 않는 계정은 관리되지 않은 채 남아 있다가 유출 목록에 실리는 경우가 많으니 이 기회에 탈퇴하는 편이 낫습니다. 남은 기록을 정리하는 방법은 디지털 발자국은 정말 지울 수 있을까, 지우개서비스 2년 2만7천 건이 보여준 잊힐 권리와 게시물 정리 생활 4단계에 정리해 두었습니다.
패스키를 써도 남는 빈틈
기술이 바뀌어도 사람이 개입하는 지점은 남습니다. 도입 초기에 자주 걸리는 구간을 정리하면 이렇습니다.
- 기기 분실: 플랫폼 클라우드 동기화가 켜져 있으면 새 기기에서 복구됩니다. 꺼져 있었다면 각 서비스의 계정 복구 절차를 처음부터 밟아야 합니다.
- 기기 공용 사용: 가족이 함께 쓰는 태블릿에 패스키를 등록하면 그 사람의 지문으로도 내 계정이 열립니다. 공용 기기에는 등록하지 않는 편이 안전합니다.
- 계정 복구 창구: 패스키를 뚫지 못한 공격자는 고객센터를 노립니다. 이름과 생년월일만으로 복구해 주는 서비스는 여전히 약한 고리입니다.
실제로 가장 자주 발생하는 사고는 기술적 돌파가 아니라 이 세 번째 항목입니다. 로그인 자체는 단단해졌는데 뒷문이 열려 있는 상태인 셈입니다. 그래서 중요한 계정은 등록 직후에 '계정 복구 정보'를 한 번 열어 보는 것이 좋습니다. 오래전에 넣어 둔 예비 이메일이 이미 쓰지 않는 주소로 남아 있는 경우가 흔합니다. 그 주소가 다른 사람에게 재할당됐다면 복구 창구가 통째로 넘어간 것과 같습니다.
고령층에서는 다른 종류의 장벽이 나타납니다. 지문 인식률이 낮아 실패가 반복되면 결국 비밀번호로 돌아가게 됩니다. 이럴 때는 지문을 두 손가락 이상 등록하고 기기 PIN을 보조 수단으로 함께 켜 두면 실패 확률이 줄어듭니다. 은행 앱처럼 자체 인증을 쓰는 서비스는 아직 패스키를 지원하지 않는 곳도 많아 당분간 두 방식이 섞여 있을 겁니다.
FAQ
패스키를 쓰면 지문이 회사 서버에 저장되나요?
저장되지 않습니다. 지문은 기기 안에서만 대조되고 그 결과로 개인키 사용 권한만 열립니다. 서버가 받는 것은 개인키로 만든 서명값과 공개키 검증 결과뿐입니다. 생체정보는 기기의 보안 칩 영역을 벗어나지 않습니다.휴대폰을 잃어버리면 계정에 못 들어가나요?
클라우드 동기화가 켜져 있었다면 새 기기에 같은 계정으로 로그인하는 것만으로 패스키가 복원됩니다. 동기화를 꺼 두었다면 백업 코드나 보조 인증 수단이 필요합니다. 등록 단계에서 복구 수단을 두 개 확보해 두라고 권하는 이유입니다.기존 비밀번호는 지워도 되나요?
서비스가 비밀번호 삭제를 허용하는 경우에만 지울 수 있습니다. 대부분은 비밀번호를 남겨 둔 채 패스키를 추가 수단으로 제공합니다. 지울 수 없다면 재사용을 끊고 길게 바꾼 뒤 사실상 쓰지 않는 상태로 두는 것이 현실적인 선택입니다.PC에서도 쓸 수 있나요?
가능합니다. 노트북에 지문 센서가 있으면 기기 자체에 등록하고, 없으면 화면의 QR 코드를 휴대폰으로 스캔해 인증하는 방식(크로스 디바이스)을 씁니다. 이때 두 기기가 같은 공간에 있는지 블루투스로 확인하기 때문에 원격에서 가로채기가 어렵습니다.패스키만 켜 두면 다른 보안 설정은 필요 없나요?
그렇지 않습니다. 패스키는 로그인 구간을 지킬 뿐입니다. 기기 잠금, 앱 권한 점검, 의심스러운 링크 확인 습관은 그대로 필요합니다. 특히 계정 복구 절차가 허술한 서비스는 패스키와 무관하게 위험이 남아 있습니다.같이 읽으면 좋은 것들
출처
- 한국인터넷진흥원 사이버 침해사고 피해 동향(GovernmentService)
- 사이버 위협 동향 보고서 2025년 상반기 (KISA)(Report)
- 카카오, 카카오계정에 패스키 로그인 도입
- 비밀번호 없이 로그인? 패스키 보안성과 기업 도입 시 주의사항 (SK쉴더스)(Report)
- 비번 없이도 해킹·피싱 차단…'패스키'로 눈돌리는 기업들 (경향신문)(NewsArticle)
- FIDO 얼라이언스(WebSite)